Een nieuw Supabase-dataleak stelde databases op grote schaal bloot: onderzoekers vonden 16.326 ervan die openstonden op het internet, met namen, telefoonnummers, wachtwoorden en tokens die leesbaar waren voor iedereen die wist waar te zoeken. Supabase is een populaire backend-service die veel apps gebruiken om gebruikersgegevens op te slaan, dus het probleem is niet één app die faalt, maar duizenden afzonderlijke opstellingen die dezelfde soort fout delen.
Dit verhaal is om een onverwachte reden relevant voor VPN-gebruikers. Je VPN, je apparaat en je eigen gewoonten kunnen allemaal in orde zijn, en toch kunnen je accountgegevens uitlekken omdat een app waarbij je je hebt aangemeld ze zorgeloos heeft opgeslagen. Dit is wat er werd gemeld, waarom het gevaarlijk is, en wat je eraan kunt doen.
Wat onderzoekers aantroffen in de blootgestelde Supabase-databases
Volgens de berichtgeving hadden 16.326 Supabase-databases openbaar leesbare tabellen. Zoekdekking van het onderzoek schrijft de bevinding toe aan het cyberbeveiligingsbedrijf UpGuard, en media die erover berichten beschrijven de getroffen projecten als verkeerd geconfigureerd in plaats van op traditionele wijze gehackt.
Dat onderscheid is belangrijk. Niemand hoefde een firewall te overwinnen of een beheerderslogin te stelen. De gegevens stonden in tabellen die het internet kon lezen. Berichtgeving van TechCrunch framed het probleem als een kwestie die laat zien hoe door AI gegenereerde en snel gebouwde apps de gegevens van gebruikers kunnen laten uitlekken wanneer ze niet correct zijn geconfigureerd of beveiligd.
Het bronartikel noemt de individuele apps of de getroffen personen niet, en wij gaan niet gissen. Wat duidelijk is, is de schaal: meer dan zestienduizend afzonderlijke databases, elk mogelijk behorend tot een andere app met zijn eigen gebruikers.
Welke gegevens werden blootgesteld en hoe dit accountovername mogelijk maakt
De blootgestelde informatie omvatte namen, telefoonnummers, wachtwoorden en tokens. Elk item is op zichzelf nuttig voor een aanvaller, en samen zijn ze veel gevaarlijker.
- Namen en telefoonnummers maken phishing en sms-oplichting geloofwaardig. Een oplichter die weet wie je bent en welke app je gebruikt, kan een overtuigend bericht sturen.
- Wachtwoorden zijn het voor de hand liggende risico. Als je er een hebt hergebruikt op andere diensten, kan een lek van een kleine app de deur openen naar je e-mail- of bankrekeningen.
- Tokens zijn minder bekend, maar kunnen net zo ernstig zijn. Een token is een digitale sleutel die bewijst dat je bent ingelogd. Afhankelijk van hoe het is ingesteld, kan een geldig token iemand toestaan zich als jou voor te doen zonder ooit je wachtwoord nodig te hebben.
Die combinatie is wat accountovername realistisch maakt. Een aanvaller kan uitgelekte wachtwoorden elders proberen, een token direct gebruiken, of je contactgegevens gebruiken om je te misleiden een verificatiecode af te staan.
Dit volgt een patroon dat we eerder hebben gezien. Toen 24 miljard inloggegevens opdoken in een openbaar toegankelijke database, was de les dezelfde: blootgestelde logingegevens worden verzameld, hergebruikt en uitgeprobeerd op andere diensten.
Waarom verkeerd geconfigureerde databases blijven lekken
De meeste mensen stellen zich een datalek voor als een hacker die inbreekt. In de praktijk zijn bij veel lekken helemaal geen hackers betrokken. Zoals onze uitleg over hoe miljoenen records worden blootgesteld opmerkt, ontstaat een lek wanneer informatie toegankelijk wordt voor mensen die het nooit hadden mogen zien, vaak zonder enige kwaadwillige inbraak.
Backend-services maken het gemakkelijk om snel een app te lanceren, en die snelheid kan veiligheidscontroles inhalen. Als toegangsregels voor een database te open worden gelaten, of nooit volledig worden ingesteld, zijn de gegevens van buitenaf leesbaar. De gebruiker ziet dit nooit gebeuren. De app ziet er aan de oppervlakte prima uit.
We hebben vergelijkbare gevallen behandeld. Een verkeerd geconfigureerd analysedashboard gekoppeld aan FTF Live liet meer dan 22 miljoen sessierecords openlijk toegankelijk, en een onbeschermde Talentsconnect-database stelde wervingsgegevens bloot die gekoppeld waren aan meer dan 5 miljoen vacatures. Verschillende bedrijven, dezelfde grondoorzaak: iets stond open.
De Supabase-zaak voegt daar een dimensie aan toe. Omdat hetzelfde platform duizenden kleine projecten host, kan één veelgemaakte fout duizenden keren worden herhaald, en onderzoekers kunnen ze op grote schaal vinden. Aanvallers ook.
Wat dit voor jou betekent
Je kunt meestal niet zien of een app die je gebruikt een van de blootgestelde is. Apps maken zelden bekend welke backend ze gebruiken, en de berichtgeving noemt geen getroffen apps. De veiligste aanpak is dus om aan te nemen dat elke kleine of nieuwe app een zwakke schakel kan zijn en jezelf daarnaar te beschermen.
Het is ook de moeite waard eerlijk te zijn over wat een VPN hier wel en niet kan doen. Een VPN versleutelt je verbinding en verbergt je IP-adres voor de sites die je bezoekt. Het beschermt geen gegevens die een app al heeft opgeslagen in een open database. Als je wachtwoord in een leesbare tabel op iemands server staat, maakt het versleutelen van je verkeer geen verschil. Privacytools blijven waardevol, maar ze pakken een ander probleem aan.
Drie dingen die je vandaag kunt doen
- Reset hergebruikte wachtwoorden. Als je hetzelfde wachtwoord op meer dan één dienst gebruikt, wijzig het dan nu, te beginnen met e-mail, bankieren en elk account dat andere kan resetten. Een wachtwoordmanager maakt unieke wachtwoorden praktisch.
- Schakel tweefactorauthenticatie in. Zelfs als een wachtwoord uitlekt, maakt een tweede factor het veel moeilijker om te gebruiken. Geef waar mogelijk de voorkeur aan een authenticator-app boven sms-berichten, aangezien telefoonnummers tot de blootgestelde gegevens behoorden.
- Let op misbruik van je gegevens. Gebruik een dienst voor inloggegevensmonitoring om te controleren of je e-mailadres in bekende lekken voorkomt, en behandel onverwachte sms'jes of telefoontjes waarin je naam of een app die je gebruikt wordt genoemd met argwaan. Als een app een manier biedt om uit alle sessies uit te loggen, gebruik die dan om oude tokens ongeldig te maken.
De kern
Het Supabase-dataleak stelde databases bij duizenden tegelijk bloot, en de oorzaak was verkeerde configuratie, niet een slimme aanval. Dat is zowel het slechte nieuws als de nuttige les: het zwakke punt is vaak de backend achter een alledaagse app, niet je apparaat of je VPN. Werk je wachtwoorden bij, schakel tweefactorauthenticatie in en houd je accounts in de gaten. Lees voor meer context onze uitleg over hoe datalekken gebeuren en ons rapport over de 24 miljard blootgestelde inloggegevens als herinnering waarom resets en monitoring belangrijk zijn.




